Einhaltung der Vorschriften
Wie OpsIQ Datenschutz, Sicherheit, KI-Governance und regulatorische Bereitschaft angehen – und wie Sie die Dokumentation anfordern, die Ihr Team benötigt. Wir sagen Ihnen genau, worauf wir heute ausgerichtet sind und was noch auf der Roadmap steht.
Sicherheit durch Design
AES-256, TLS_1.3, HMAC-SHA256 webhooks, per-tenant isolation, RBAC, 2FA, OIDC SSO und audit logs.
Privacy Alignment
GDPR, UK GDPR und CCPA/CPRA sind heute mit einem DPA, SCCs und EU-Residency-Services ausgestattet.
Regierte KI
Keine Schulung zu Ihren Daten, Sie wählen den Anbieter und ein Folgemaßnahmen-Gate zur menschlichen Zustimmung.
Ehrliche Roadmap
SOC 2Typ II und ISO 27001 sind in Arbeit – eindeutig gekennzeichnet, nie beansprucht, bevor sie verdient werden.
Plain-English Compliance. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Unser Ansatz zur Compliance
OpsIQ, betrieben von Nabtech Digitalnet LimitedAls AI-Betriebsebene, die Chat, Ticketing, CRM, Analysen, Promotions, Umfragen, Einwilligungen und KI-Aktionen im Namen unserer Kunden abwickelt, halten wir uns an die Standards, für die unsere Kunden verantwortlich sind.
Unsere Philosophie ist einfach: Sag nur, was wahr ist. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are im Gange, und wir werden sie nie als erreicht präsentieren, bevor sie sind. Vertrauenszentrum, Sicherheit Seite, Datenschutzpolitik und Datenverarbeitung Addendum.
2GDPR& UKGDPR
OpsIQsoll die Einhaltung der EU unterstützenGDPRund das Vereinigte KönigreichGDPR. für die Endnutzerdaten unserer Kunden,OpsIQhandelt als a Datenverarbeitungsgerät Der Kunde ist der Regler.
- Rollen: der Kunde (Kontrolleur) entscheidet über die Zwecke und Mittel der Verarbeitung; OpsIQ (Auftragsverarbeiter) handelt nach dokumentierten Anweisungen durch die Datenverarbeitung AddendumFür unsere eigene Website und Kontodaten fungieren wir als Verantwortlicher, wie in der Datenschutzpolitik.
- Rechtsgrundlagen: der Verantwortliche die rechtmäßige Grundlage für Endnutzerdaten festlegt; für unsere eigenen Tätigkeiten als Verantwortlicher stützen wir uns auf Vertrag, gesetzliche Verpflichtung, berechtigtes Interesse und Zustimmung.
- Datensubjektrechte (DSARs): Die Plattform bietet Export und Löschung für Eigenbedienungen, damit Kunden Zugangs-, Berichtigungs-, Löschungs- und Portabilitätsanforderungen für ihre Endbenutzer erfüllen können.
- Internationale Überweisungen: Wir verlassen uns auf EU-Standardvertragsklauseln (SCCs) und das UK International Data Transfer Addendum – siehe DPA - mit EU/UK-Daten, die standardmäßig in EU-Regionen gehostet werden.
3CCPA/ CPRA
Für die persönlichen Daten der Einwohner Kaliforniens, die im Auftrag eines Kunden verarbeitet werden, fungiert OpsIQ als eine Dienstleister unter dem CCPA in der durch die CPRA geänderten Fassung.
- Ja nicht verkaufen und tun nicht Anteil personenbezogene Daten, wie sie unter CCPA/CPRA definiert sind;
- Verarbeitung personenbezogener Daten nur für den begrenzten Geschäftszweck der Bereitstellung der Dienste;
- Unterstützen Sie Verbraucherrechtsanfragen - um zu wissen, zu löschen, zu korrigieren und abzuschalten - über die Export- und Löschwerkzeuge der Plattform.
Die entsprechenden Bedingungen des Dienstleisters sind in der Datenverarbeitung Addendum.
4ePrivacy & Cookies
OpsIQ unterstützt die Einhaltung der ePrivacy-Richtlinie und der Cookie-Zustimmungsanforderungen. Unser eigenes Cookie-Zustimmungsprodukt erzwingt Besucherentscheidungen auf der DatenschichtWenn die Analyse abgelehnt wird, stoppt Capture wirklich, anstatt nur ein Banner zu verstecken.
- Granulare Kategorien: Admins definieren Cookie-Kategorien und was als unbedingt notwendig behandelt wird.
- Wirkliche Durchsetzung: abgelehnte Kategorien schalten die entsprechende Erfassung Ende an Ende aus.
- Gruppendomänen-Sharing: Die Zustimmung kann über eine definierte Domain-Familie für Agenturen und Multi-Brand-Betreiber geteilt werden.
Siehe: Cookie-Richtlinien und die Zustimmung Übersicht, wie das in der Praxis funktioniert.
5Datenverarbeitung & SCCs
Unsere Datenverarbeitung Addendum regelt, wie OpsIQ in Ihrem Namen personenbezogene Daten verarbeitet. Sie werden in den Vertrag aufgenommen und ein unterzeichneter Partner ist auf Anfrage verfügbar.
- Standardvertragsklauseln: Die EU-SCCs und das UK International Data Transfer Addendum (IDTA) umfassen die Übermittlung personenbezogener Daten aus der EU und dem Vereinigten Königreich in Drittländer.
- Dokumentierte Anweisungen: OpsIQ verarbeitet personenbezogene Daten nur auf der Grundlage der dokumentierten Anweisungen des Verantwortlichen.
- Anhänge: die Anhänge DPA beschreiben die Kategorien der Daten, Verarbeitungszwecke, Sicherheitsmaßnahmen und die maßgebliche Liste der Unterauftragsverarbeiter mit Regionen.
6Sicherheitsprogramm
Unser Sicherheitsprogramm umfasst die technischen und organisatorischen Maßnahmen zum Schutz der Kundendaten:
- Verschlüsselung: AES-256 im Ruhezustand, TLS 1.3 im Transit.
- Webhook-Integrität: HMAC-SHA256 Unterschriften auf jeder Webhook-Lieferung.
- Mieterisolation: Datenisolierung per Mandant mit Permanent-Verschlüsselungsschlüsseln auf der Cloud-Plattform.
- Zugangskontrolle: rollenbasierte Zugriffskontrolle (RBAC) mit Verwaltung mit den geringsten Privilegien.
- Authentifizierung: Zwei-Faktor-Authentifizierung (2FA) und OIDC Single Sign-on (SSO), fehlgeschlagene Login-Lockout und IP Sperrung gegen Brute-Force-Versuche.
- Geheimhygiene: Geheimnisse und Konfiguration außerhalb des Web-Roots.
- Protokollierung von Audits: die Protokolle der einzelnen Maßnahmen zur Prüfung sicherheitsrelevanter Vorgänge.
- Sicherer SDLC: Sicherheit durch Design, Code-Review und Release mit Abhängigkeitshygiene und Behebung identifizierter Probleme.
Alle Details sind in der Vertrauenszentrum und auf dem Sicherheit Seite.
7Verantwortliche & Regierte AI
OpsIQ verfolgt einen bewussten, regulierten Ansatz für KI:
- Keine Schulung zu Ihren Daten: Wir tun es nicht KI-Modelle auf Kunden- oder Endnutzerdaten zu schulen.
- Sie wählen das Modell und den Anbieter: Die KI-Inferenz wird an den von Ihnen ausgewählten Anbieter weitergeleitet (Anthropic, OpenAI, Gemini, Grok oder ein selbst gehostetes Modell), der nur den Live-Kontext enthält, der für die Antwort erforderlich ist.
- Abschaltung der Aktionsgenehmigung: das Trust Dial Sie können menschliche Zustimmung benötigen, bevor die KI Folgemaßnahmen ergreift, so dass nichts Wichtiges unbeaufsichtigt geschieht.
- Menschliche Aufsicht: KI-Output kann ungenau oder unvollständig sein und ist nicht gerechtfertigt; Ein Mensch kann es überprüfen und überschreiben, bevor er für wichtige Entscheidungen verwendet wird.
8Datenaufenthaltsdauer und -aufbewahrung
Wohnsitz. Für Cloud-Kunden können EU/UK-Daten standardmäßig in EU-Regionen gehostet werden. Self-Hosted-Kunden betreiben OpsIQ auf ihrer eigenen Infrastruktur und kontrollieren somit die Datenresidenz vollständig.
Die Aufbewahrung erfolgt kundengesteuert. Eine Workspace-Ebene Stammrückhaltehaltung regelt, wie lange Protokolle und Endbenutzerdaten aufbewahrt werden, mit pro-Bereich Vererbung; ein Wert von Null bedeutet "für immer behalten" Wo der Kunde es braucht.
- Aktive Daten: behalten Sie Ihre Aufbewahrungseinstellungen; Löschungen werden durch automatisierte Bereinigungen honoriert.
- Backups: auf einem Zyklus gedreht (typischerweise 30 Tage); Löschungen breiten sich innerhalb dieses Fensters aus und werden danach nicht wiederhergestellt.
- Nachbeendigung: ein 30-Tages-Exportfenster, dann Löschen aktiver Daten und Bereinigung von Backups im Rolling Cycle (siehe die DPA).
9Unterauftragsverarbeiter
Wir beschäftigen eine kleine, geprüfte Gruppe von Sub-Prozessoren - Cloud-Infrastruktur, Zahlungen, KI-Inferenz, E-Mail-Zustellung und CDN. Für jeden behalten wir Datenschutzbedingungen nicht weniger schützend als unsere eigenen DPA und wir bleiben gegenüber Kunden für ihre Leistung verantwortlich.
Kunden erhalten eine vorherige Mitteilung über wesentliche Änderungen der Unterauftragsverarbeiterliste und können aus angemessenen Datenschutzgründen widersprechen. Datenschutzpolitik und in der DPA Anlagen.
10Verstoßantwort und Benachrichtigung
Wir pflegen Verfahren zur Erkennung, Eindämmung und Reaktion auf Sicherheitsvorfälle. Im Falle einer Verletzung personenbezogener Daten, die Kundendaten betrifft, wird OpsIQ den betroffenen Kunden benachrichtigen. ohne unnötige Verzögerung und die Informationen zur Verfügung zu stellen, die erforderlich sind, um die eigenen Meldepflichten des Kunden gegenüber Behörden und betroffenen Personen zu unterstützen. DPA.
Halten Sie den Sicherheitskontakt Ihres Kontos auf dem Laufenden, damit die Benachrichtigungen die richtigen Leute erreichen. [email protected].
11Selbstgehostete Compliance-Haltung
Self-Hosted OpsIQ verschiebt die Compliance-Haltung zum Kunden: Sie kontrollieren die Infrastruktur und die Daten. Dies ist oft die richtige Lösung für Teams mit strengen Wohnsitz-, Aufbewahrungs- oder Luftspaltanforderungen.
- Wohnsitz: Daten leben, wo immer Sie OpsIQ bereitstellen – Sie entscheiden.
- Retention: die Einstellung der Stammrückhaltung und die flächenbezogene Vererbung laufen auf Ihrer Infrastruktur unter Ihrer Kontrolle.
- KI-Kontrolle: Sie wählen das Modell/Anbieter und können Funktionen wie KI-Autoaktionen deaktivieren, wenn Ihre Verpflichtungen dies erfordern.
- Grenzen der Verantwortung: Sie sind für die Sicherheit und Compliance der von Ihnen betriebenen Umgebung verantwortlich; wir bieten die Software und Sicherheitsberatung.
Überprüfen Sie Ihre spezifischen Verpflichtungen mit dem Rat vor der Bereitstellung.
12Zugänglichkeit
Unser Ziel ist es, OpsIQ Schnittstellen für jedermann nutzbar zu machen und die Übereinstimmung mit den Web Content Accessibility Guidelines (WCAG 2.1AA) als fortlaufendes Best-Effort-Ziel anzustreben. [email protected] Und wir werden daran arbeiten, das anzugehen.
13Zertifizierungen & Roadmap
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require — but we will never claim a certification we do not hold.
| Rahmen | Status |
|---|---|
| EU GDPR | Ausgerichtet - heute unterstützt |
| DE GDPR | Ausgerichtet - heute unterstützt |
| CCPA/ CPRA | Ausgerichtet — Service Provider Bedingungen in der DPA |
| ePrivacy / Cookies | Ausgerichtet - eingebaute Zustimmung Durchsetzung |
| SCCs / Vereinigtes Königreich IDTA | Ausgerichtet — in die DPA aufgenommen |
| SOC 2Typ II | In Arbeit — Roadmap; noch nicht gehalten, kein Datum versprochen |
| ISO/IEC 27001 | In Arbeit — Roadmap; noch nicht zertifiziert, kein Datum versprochen |
| WCAG 2.1AA | In Arbeit — Ziel für die bestmögliche Bemühung |
- SOC 2Typ II: a formal SOC 2 examination is on our roadmap and im Gange. We do not currently claim a completed SOC 2 report.
- ISO/IEC 27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is noch nicht gehalten.
Wir werden diese Seite aktualisieren und Kunden benachrichtigen, wenn diese Meilensteine erreicht werden - ohne vielversprechende Termine können wir nicht garantieren.
14Offenlegung von Sicherheitsanfälligkeiten
Wenn Sie glauben, dass Sie ein Problem in OpsIQ gefunden haben, senden Sie bitte eine E-Mail. [email protected] mit genügend Details, um es zu reproduzieren.
- Bestätigung: Wir werden legitime Berichte anerkennen und daran arbeiten, bestätigte Probleme zu validieren und zu beheben.
- Treu und Glauben: Bitte handeln Sie in gutem Glauben, vermeiden Sie Datenschutzverletzungen und Dienstunterbrechungen und greifen Sie nicht auf Daten zu oder ändern Sie diese, die Ihnen nicht gehören.
- Koordinierte Offenlegung: Geben Sie uns ein angemessenes Zeitfenster, um vor jeder öffentlichen Offenlegung Abhilfe zu schaffen.
15Prüfungs- und Dokumentationsanforderungen
Um unsere DPA, Sicherheitsdokumentation, Subprozessordaten, ausgefüllte Sicherheitsfragebögen oder andere Compliance-Materialien anzufordern, kontaktieren Sie [email protected] oder [email protected] für sicherheitsspezifische Fragen.
Verwandte Ressourcen: Vertrauenszentrum · Sicherheit · Datenverarbeitung Addendum · Datenschutzpolitik · Cookie-Richtlinien · Zustimmung.
16Kontakt
Für Compliance-, Datenschutz- und Datenschutzfragen sollten Sie direkt das richtige Team erreichen:
- Einhaltung:
[email protected] - Sicherheits- und Schwachstellenberichte:
[email protected] - Datenschutzbeauftragter:
[email protected]
OpsIQ wird betrieben von Nabtech Digitalnet Limited — www.nabtech.co.
Dieses Dokument dient der Transparenz und stellt keine Rechtsberatung dar. Kunden in regulierten Branchen sollten es vor dem Einsatz mit eigenem Rat überprüfen.